Warner 的前沿 AI 法案将要求在发布前接受为期 21 天的 NSA 审查
- Olivia Johnson

- 1小时前
- 讀畢需時 14 分鐘
参议员 Mark Warner 提出,针对前沿 AI 模型实施强制性的 21 天政府审查,将一则 Google News 标题转变为一场影响深远的政策争论。
《2026 年安全人工智能开发法案》将要求开发者在发布符合条件的模型前,向美国国家安全局提供访问权限。该权限将包括模型权重、配置文件、运行时环境以及配套软件库。
该法案挑战了华盛顿近期倾向于与 AI 公司开展自愿合作的做法。它还可能使 OpenAI、Anthropic、Google、Meta 及其他领先开发者在重大产品发布前接受联邦审查。
这场冲突并不只是监管与创新之争。其核心在于,政府评估人员能否识别严重能力风险,同时又不为美国 AI 建立一套缓慢且不透明的审批体系。
Warner 的提案出台前,联邦官员已就如何提前接触能力日益增强的模型讨论了数月。总统 Donald Trump 于 6 月签署了一项行政命令,设立最长可达 30 天的自愿预览流程。
这项参议院提案将针对符合广泛风险定义的模型,把自愿关系替换为法定义务。这一变化构成了该法案的核心张力。
强制测试或许能在对手利用弱点之前揭示问题。然而,政府获取未发布模型权重本身也会带来安全、保密和治理风险。
Google News 读者需要了解的法案内容
Warner 的法案将把前沿 AI 测试从自愿安排转向强制性的联邦体系。
Warner 于 2026 年 7 月 21 日发布更广泛的立法议程时,提出了《安全人工智能开发法案》。该议程还涉及 AI 智能体、数据中心、劳动力市场冲击、有害合成内容和国家安全。
这份法案文本依据能力和风险定义前沿 AI 模型。它涵盖会执行可能造成严重危险任务的模型或组合系统。
这些危险包括对国家安全、经济安全、公共卫生或公共安全的威胁。该定义并不依赖固定的算力门槛。
这种做法使该框架能够随着模型架构和训练方法的变化而调整。但它也将一项重要决定留给监管机构:哪些系统跨越了前沿门槛。
该法案将在美国国家标准与技术研究院内部设立人工智能风险委员会。NIST 将承办该委员会,多个机构则将任命政府成员。
参与者将包括由 NIST、商务部、网络安全和基础设施安全局、NSA 和财政部选出的代表。独立技术专家和与行业有关联的技术专家也将加入。
该委员会将为可能造成严重风险的能力制定技术评估方案。它还将就网络安全实践、模型卡格式、人员风险管控以及安全研究资源提出建议。
模型卡是一种标准化记录,用于说明模型的设计、测试、局限性和预期用途。该提案将这些记录视为基础问责基础设施的一部分。
最具影响力的条款出现在后文。服务提供商需要在发布前至少 21 个自然日,向 NSA 的人工智能安全中心提供访问权限。
这种访问权限不止涵盖聊天机器人界面,还可能包括模型权重,即决定模型行为的已学习数值参数。
服务提供商还需在将符合条件的公开模型引入州际或对外贸易前,向 NIST 注册。NIST 将制定处理注册争议和撤销注册的程序。
因此,该提案结合了三层监管机制:设立技术委员会、要求发布前提供访问权限,以及建立联邦登记册。
看到原始标题的 Google News 用户应将该措施与众议院的 FRONTIER Act 区分开来。两者的名称和政策目标有所重叠,但机制不同。
两党共同提出的FRONTIER Act强调模型卡、风险框架、独立审计、事件报告和持续评估。Warner 的参议院提案则更重视国家安全测试和 NSA 访问权限。
两项措施均尚未成为法律。它们都仍是提案,必须经受委员会审查、修正、全院表决以及两院之间的协商。
为什么华盛顿正超越自愿 AI 测试
该法案反映出一种判断:当模型发布影响竞争、安全和企业收入时,自愿访问机制会变得不可靠。
联邦政府已经有要求 AI 开发者分享安全信息的经验。此前的安排主要依赖自愿承诺和行政权力。
Trump 在 6 月的行政命令建立了另一项自愿流程,用于在发布前审查能力较强的模型。根据联邦 AI 相关报道,官员最多可获得 30 天审查时间。
政府将该预览定位为准备工作,而非许可程序。相关机构可以研究危险能力、识别漏洞,并帮助关键基础设施运营商准备防御措施。
然而,自愿流程取决于受评估公司的配合。当开发者面临抢先发布的强烈压力时,这种依赖会更难维持。
领先实验室可能担心,过早披露会推迟发布、暴露专有成果,或给竞争对手更多应对时间。与此同时,政府官员可能担心收到的是一个不完整的系统。
Warner 的提案试图通过统一的法定要求弥合这一缺口。每家受覆盖的服务提供商在公开部署前都将面临相同义务。
他的AI 政策框架将该法案定位为国家安全基础设施。其重点是恶意行为者、外国对手、模型盗窃以及关键系统面临的风险。
该法案列举了多种 AI 安全漏洞类型,包括数据投毒、模型提取、隐私攻击、规避攻击,以及绕过安全控制的企图。
数据投毒是指篡改训练或运行数据,以影响系统行为。模型提取则涉及通过未经授权的访问重建模型能力或获取敏感信息。
这些并非纯粹的推测性类别。安全研究人员已经会针对已部署系统测试提示词注入、数据泄露、工具滥用和未经授权的操作。
能力更强的智能体会提高风险,因为它们能够与软件交互、编写代码、调用工具并追求多步骤目标。一次失效的影响可能超出单个错误答案。
该提案将扩展一个安全的 NSA 测试平台,用于部署前研究。关键基础设施运营商和符合条件的研究人员可在受控条件下参与。
这一机制的重要性超过标题本身所暗示的程度。政府不会只是从开发者那里收集文书材料。
评估人员可以测试模型如何影响公用事业、通信服务商、金融机构和其他关键运营者所使用的系统。这为从模型评估到防御规划建立了一条路径。
NIST 现有的AI 风险框架为识别、衡量、管理和治理 AI 风险提供自愿性指导。Warner 的法案将为最高风险系统增加法定义务。
结果是从一般风险管理转向运营测试。它提出的问题是:特定能力是否可能危及网络或协助危险活动。
这解释了该提案为何在此时出现。联邦政策制定者不再将前沿模型风险视为抽象的未来问题。
他们日益将先进模型视为军民两用系统。同样的编程或科学能力既可以支持正当研究,也可能支持恶意行动。
强制性 NSA 访问让 AI 实验室与监管机构面临不同的时间表
核心竞争在于快速的商业发布周期,与围绕机密威胁和关键基础设施构建的政府审查流程之间的冲突。
领先 AI 开发者的发布计划受到基准测试、客户需求、算力供应和竞争对手公告的影响。延迟可能影响合同、开发者采用率和公众认知。
国家安全机构则遵循另一种时间表。它们需要受控环境、具备安全许可的人员、可复现的测试,以及将发现与机密情报进行比对的时间。
Warner 的 21 天规则试图连接这两套体系。它给予政府明确的审查窗口,同时并未明确要求在发布前获得肯定性批准。
然而,在实践中,访问与批准很难分割。测试期间一旦发现严重问题,就会立刻产生推迟或修改发布的压力。
该法案将测试流程产生的指导意见称为自愿性质。但当受覆盖的服务提供商未能提供所需访问权限时,执法措施将适用。
这种区分将受到密切审视。开发者会问,自愿指导是否会通过合同、采购或公众压力,变成非正式的发布条件。
政府官员则会提出相反的问题:如果测试识别出严重漏洞,而开发者拒绝建议,会发生什么?
因此,该提案创造的不只是一次技术审查。它还建立了联邦机构与私营公司之间围绕可接受风险持续协商的机制。
OpenAI、Anthropic、Google 和 Meta 已经维持不同的内部安全体系。它们公开有关评估、能力门槛和部署决策的信息程度也各不相同。
联邦流程可能使这些做法更具可比性。它也可能促使实验室在 21 天窗口开启前就设计好评估材料包。
这项准备工作会影响工程流程。开发者将需要可复现的构建、文档化的模型配置、受控的权重传输,以及清晰的后训练变更记录。
在一种配置下接受审查的模型,在加入新的系统提示词、工具、过滤器或微调后,行为可能有所不同。监管机构需要制定规则,以确定哪些变更需要再次审查。
组合系统带来了另一项复杂性。草案定义包括使用多个模型的系统,这反映了商业 AI 产品实际的运作方式。
企业智能体可能使用一个模型进行规划、另一个模型编写代码,并使用专用工具进行检索或执行。风险可能源于它们之间的交互。
仅评估规模最大的底层模型,会遗漏某些系统层面的失效。评估每一种可能的产品配置,又会压垮任何联邦测试项目。
人工智能风险委员会将需要划定这一边界。其技术评估必须既足够具体以便执法,又足够灵活以适应新架构。
企业还需要更完善的内部证据体系。模型卡、评估结果、访问记录和事件历史可能成为常规发布管理的一部分。
这一要求会给工程团队带来实际影响。重要证据往往分散在本地文档、安全系统、实验记录和私密讨论之中。
可搜索的技术知识库可帮助团队保存决策并检索支持性记录。不过,文档无法替代独立测试。
核心压力落在前沿开发者身上,但云服务提供商同样利害攸关。它们托管训练集群、推理系统和敏感模型资产。
关键基础设施运营商面临另一项负担。他们需要进行贴近现实的测试,同时避免将生产网络或机密弱点暴露给不必要的人员。
研究人员将希望获得足够的访问权限,以审查政府结论。该法案允许对机密或专有信息施加发布限制,这可能限制外部核验。
只有评审流程产生一致的结论,才能赢得信任。一项无法公开质疑的机密结论或许能保护安全,却可能削弱问责。
安全收益伴随着新的风险集中
让政府提前获得访问权限可以提升准备程度,但集中未发布的模型资产会形成一个价值异常高的目标。
模型权重是 AI 开发者最敏感的资产之一。它们可能凝聚多年研究、大规模算力投入,以及公共系统不具备的能力。
该法案将要求提供商向 NSA 的 AI Security Center 提供这些权重及相关文件。此类转移需要与材料价值相匹配的保障措施。
一次泄露可能将专有技术暴露给犯罪分子或外国情报机构。它还可能扩散评审流程本意是要遏制的能力。
草案涉及安全测试环境和受保护信息。但立法措辞无法保证每一次转移、每一家承包商、每位研究人员和每个机构系统都能毫无瑕疵地执行。
国会将需要就存储、留存、访问日志、删除和事件响应获得详细答复。开发者也会寻求对二次使用的限制。
例如,政府可能为安全测试而接收权重。企业将希望确保机构不能将其用于无关的采购、监控或运营项目。
委员会成员构成带来了第二个治理问题。其成员将包括政府官员、独立专家,以及与 AI 提供商有关联的专家。
行业参与能够提供至关重要的技术知识。但当成员帮助定义影响其雇主或竞争对手的测试时,也可能产生利益冲突。
该法案要求制定利益冲突政策、公开财务披露并进行回避。这些控制措施是必要的,但棘手情况仍会存在。
前沿地位本身也带来另一项不确定性。其定义取决于严重风险,而非简单的训练算力阈值。
这避免了效率提升后法律迅速过时。但这也赋予监管机构相当大的裁量权,决定哪些模型纳入该体系。
一个模型在正常保障措施下可能无害,但经过修改后可能变得危险。法定定义明确考虑了系统经修改后可能展现的能力。
这一措辞可能防止轻易规避。它也可能将广泛有用的开放权重系统纳入一个围绕最大型封闭实验室设计的制度。
开放权重模型带来执法难题,因为可下载的副本可能传播到单一提供商控制范围之外。即使美国开发者面临更严格的审查,外国发布的模型仍可能可用。
支持者可以回应称,覆盖不均并不是忽视国内风险的理由。批评者则可以回应称,单边限制可能会将开发活动转移到美国境外。
两种立场都包含真实的担忧。政策问题在于,测试能否降低风险,同时不让受监管的开发者比不受监管的外国参与者更缺乏竞争力。
该法案的登记机制可提升对受覆盖系统的可见度。不过,只有在定义、更新和移除决定持续准确时,登记机制才有用。
公开登记还可能暴露哪些模型被联邦官员视为能力尤其强大。这一信号可能吸引攻击者不必要的关注。
该提案的事件报告制度采取了较温和的方式。它设想建立部分参照航空业安全体系的自愿报告机制。
航空报告之所以有效,是因为参与者获得明确保护,并相信共享信息能够改善整个系统的安全。AI 企业也需要类似的信心。
如果企业预期披露会引来处罚、诉讼或声誉损害,报告将持续不足。如果保护措施掩盖了疏忽,报告制度又会失去作用。
因此,最大的质疑点在于制度而非技术。国会比起建立受信任的评估文化,更容易强制要求访问权限。
一个可信的体系需要安全基础设施、专业评估人员、透明标准、可预测的程序,以及有意义的审查权。缺少任何一个要素,都会削弱整个框架。
联邦标准可减少各州拼凑式监管,但必须通过政治妥协实现
Warner 的提案进入了一场更广泛的争论:联邦 AI 规则究竟应当补充州法律,还是取而代之。
加利福尼亚州和纽约州已着手对先进 AI 开发者提出要求。它们的做法加强了对统一全国标准的呼声。
大型科技公司通常认为,不一致的州规则会令开发和部署更加复杂。消费者团体和州政府官员则担心,联邦优先权可能抹去更严格的地方保护。
联邦优先权意味着联邦法律在同一领域限制或取代州政府权力。它已成为华盛顿最棘手的 AI 政策争议之一。
参议院此前否决了一项广泛阻止州 AI 法律的尝试。这次投票表明,怀疑态度并不限于某一个政党。
Warner 的法案并未解决该争议的每一个部分。相比一部全面的联邦 AI 法典,其国家安全重点为其提供了更狭窄的正当性。
众议院的 FRONTIER Act 通过不同路径追求统一性。它强调基于开发者规模的分级义务,以及对灾难性风险的独立审查。
这两项提案可能成为谈判的锚点。一项优先考虑情报访问和安全测试,另一项则强调透明度、审计和报告。
最终的联邦框架可能结合两者的部分内容。它可以让 NIST 制定公开标准,为国家安全风险保留机密测试,并要求受覆盖开发者进行独立评估。
但结合多种机制也可能造成重复审查。开发者可能同时面临 NSA 测试、NIST 登记、独立审计和单独的州级义务。
政治上的挑战在于设计一套连贯的发布流程。增加机构却不明确权限,只会增加文书工作,而不会提升安全。
Warner 作为参议院情报委员会副主席的身份,为该提案提供了国家安全基础。但这并不保证其能获得两党支持并通过。
立法者将审查 NSA 是否应直接获得私人模型权重。公民自由倡导者将质疑该机构角色受到何种限制。
行业盟友将推动狭窄的定义和保密保护。安全倡导者将推动在测试发现危险能力时采取更有力的执法措施。
开源支持者将聚焦修改措辞和分发规则。较小的开发者将寻求保证,确保该体系不会扩张到真正的前沿模型之外。
关键基础设施运营商可能支持早期测试,但会反对联邦机构访问敏感的生产环境。独立研究人员将要求建立评估政府方法的途径。
这些压力使该法案成为对制度设计的考验。核心问题并不是先进 AI 是否会产生风险。
更难的问题是:谁获得权力,这种权力如何被审查,以及当专家就模型发布意见不同时会发生什么。
Google News 聚合可能让该提案看起来只是又一则华盛顿科技新闻。其重要性在于标题背后的执法架构。
该法案将使符合条件模型的发布前政府访问成为常规法律步骤。这是相对于自愿承诺和非正式合作的一项重大变化。
三个信号将显示前沿 AI 法案是否有未来
该提案的命运取决于其在参议院获得的支持、技术定义,以及 AI 行业对强制访问的反应。
第一个信号是参议院的两党共同提案人。Warner 提出了这项提案,但持久的科技立法通常需要跨党派和跨委员会的支持。
一位具有国家安全资历的共和党共同提案人将增强法案前景。这将表明强制测试并不局限于某一政党的监管议程。
缺乏两党支持将在详细谈判开始前削弱该提案。中期选举日程为一项复杂的独立法案留下的时间有限。
第二个信号是立法者将如何修改 21 天访问要求。委员会文本可能缩小受覆盖资产范围、延长时限,或加入更强的保密规则。
关注国会是否保留对模型权重的强制访问。若以受控接口取代它,将降低知识产权风险,但也会限制测试深度。
还应关注对前沿 AI 模型的定义。更清晰的能力测试将帮助开发者预测覆盖范围,并帮助监管机构一致地执法。
与当前技术绑定得过紧的定义会迅速老化。完全依赖机构判断的定义则可能面临法律和政治挑战。
第三个信号是领先开发者是否支持一个共同框架。多家前沿实验室的公开支持将使实施更加容易,并减少选择性对待的指控。
有条件的支持也很重要。企业可能支持测试,但反对 NSA 托管、不确定的阈值或对国际员工的限制。
它们的运营行为将比一般性声明提供更强的信号。开发者可以开始准备标准化模型卡、安全评审包和可重复的评估环境。
抵制将揭示该法案造成最大实际摩擦的地方。诉讼、游说活动或延迟合作将削弱这一拟议模式。
众议院的 FRONTIER Act 提供了另一个重要参照点。如果立法者将其审计要求与 Warner 的测试平台方法协调一致,更广泛的妥协就更有可能实现。
如果两院推进相互不兼容的体系,联邦监管将继续碎片化。各州将继续制定自己的规则,而企业则要应对重叠的义务。
读者还应关注 NIST 和 NSA 的 AI Security Center。它们的人员配备、评估方法以及对专有材料的处理方式,将决定强制审查能否奏效。
开发者和企业采购方不应等到法案通过后才着手改进内部控制。发布文档、系统清单、评估记录和事件处置流程,已经能够支持更安全的采购决策。
知识工作者应当关注,因为监管将影响哪些模型能够进入他们使用的工具,以及何时进入。发布前审查可能会延缓部分产品上线,同时改善其他产品的安全信息披露。
安全团队应询问供应商:模型经过了哪些测试、覆盖了哪些配置,以及如何追踪发布后的变更。仅有一项合规标签无法回答这些问题。
核心判断仍属暂定。Warner 已界定了一项严肃的机制,但国会尚未建立运行该机制所需的信任和能力。
Google News 读者应关注法案文本,而不只是标题。决定性问题在于,强制性的联邦访问权会否成为可信的测试机制,还是沦为非正式的预先审批。
未来三个月,请关注共同提案人、“21 天规则”以及实验室的运营响应。这些信号将共同表明,华盛顿能否在下一场危机前建立起监管机制。


